kpieper
Goto Top

Domänen Account mit SMB Zugang für einfache Geräte (ohne Login-Möglichkeit)

Hallo,

einfache Geräte wie Scanner, Messgeräte, Radios sollen Dateien auf Netzwerkfreigaben / Shares lesen bzw. ablegen können.
Die Rechte in der Netzwerkfreigabe sollen aber keinen Lese- und Schreibzugriff für "Jeder" erhalten, sondern nur für einen bestimmten Account (pro Gerät oder pro Gerätegruppe einen).
Der Account muss also ein regulärer Domänen-Account mit Passwort sein.
Da das Passwort auf dem Gerät hinterlegt werden muss und weil die Geräte-Konfiguration oft nicht sonderlich geheim oder sicher ist, soll man diesen Account auch nur für den Zugriff auf die Freigabe benutzen können. Insbesondere soll keine interaktive Anmeldung damit möglich sein.

Bei einem Linux-System kann man die shell z.B. auf /bin/false ändern.

Wie erreicht man das am einfachsten in einer Windows-Domäne?

Gruß
Klaus

Content-Key: 338898

Url: https://administrator.de/contentid/338898

Printed on: April 19, 2024 at 09:04 o'clock

Mitglied: 132895
Solution 132895 May 25, 2017 updated at 18:39:44 (UTC)
Goto Top
Im AD Objekt des Users unter Logon to einen Fantasienamen einer Workstation hinterlegen, oder per Grouppolicy die lokale Sicherheitsrichtlinie "Deny interactive logon" mit der Gruppe der Service-Accounts deployen.

Gruß
Member: kpieper
kpieper May 26, 2017 at 14:33:01 (UTC)
Goto Top
Hallo,

zumindest bei einem Samsung C3060FR, den ich zum Test als Scanner benutzt habe, geht die Lösung mit dem Fantasienamen als Workstation nicht. Man muss mindestens den Server, der die Freigabe anbietet, auch in der Liste der "Logon to" eintragen.

Gruß Klaus